工作中遇到相关需求时,secureCodeBox值得先读说明,因为它主要用于secureCodeBox (SCB) - 开箱即用的持续安全交付。这类安全分析工具真正难在授权边界、证据完整性和误报需要同时控制,仓库说明只能作为第一层证据。我的评估方法是在明确授权的样例或离线靶场中验证,然后检查输入边界、证据链、误报率和安全中止机制是否与文档一致。整体来看,它适合具备授权环境和复核能力的安全人员拿来做对照测试,最终决定仍应回到真实结果和维护状态。

OWASP secureCodeBox
secureCodeBox 是一个基于 kubernetes 的模块化工具链,用于对软件项目进行持续安全扫描。它的目标是编排并轻松自动化一系列开箱即用的安全测试工具。
概述
有关其他文档方面的信息,请查看我们的 文档网站:
本项目的目的
确保应用程序安全的典型方法是在项目中的某个时刻聘请安全专家(也称为渗透测试人员)来检查应用程序是否存在安全错误和漏洞。通常,此检查是在项目的后期阶段完成的,并且有两个主要缺点:
通过 secureCodeBox,我们提供了一个工具链,用于持续扫描应用程序,以便在开发过程的早期发现容易实现的问题,并释放渗透测试人员的资源,以专注于主要的安全问题。
secureCodeBox 的目的不是取代渗透测试仪或使它们过时。我们强烈建议由经验丰富的渗透测试人员对您的所有应用程序进行广泛的测试。
重要提示:secureCodeBox 不是简单的一键单击解决方案!您必须对安全性以及如何配置扫描仪有深入的了解。此外,了解扫描结果以及如何解释它们也是必要的。
软件工程期刊 [OBJEKTSpektrum][objspec] 中有一篇关于 [Security DevOps – Angreifern (immer) einen Schritt voraus][secdevops-objspec] 的德语文章。
快速入门
您可以在我们的 文档网站 上找到帮助您入门的资源,包括有关如何 安装 secureCodeBox 的说明以及帮助您 运行首次扫描的指南 与它。
架构概述
升级中
有关升级 secureCodeBox 安装所需的步骤,请参阅 升级。
社区
不客气,请加入我们...
secureCodeBox 是一个官方的 [OWASP][owasp] 项目。